Skip to content

Instantly share code, notes, and snippets.

@katzchang
Last active August 20, 2019 09:25
Show Gist options
  • Star 3 You must be signed in to star a gist
  • Fork 0 You must be signed in to fork a gist
  • Save katzchang/e246432b83fef05f28429cb3c74ae843 to your computer and use it in GitHub Desktop.
Save katzchang/e246432b83fef05f28429cb3c74ae843 to your computer and use it in GitHub Desktop.

Web Auth講座 Treasure 2019

背景

  • トラブル事例
  • 「ライブラリがいい感じにやってる」?本当に?
    • インクリメンタルな開発はリスクがある
    • 選定できるリテラシーが必要

認証と認可

古典的Cookie認証

cookie

OpenID Connect

treasure appを読んでみよう

frontend

  • developer tool
  • idTokenの中身をみてみる
    • 手動で
    • 署名を検証
    • refresh token

backend

  • request header
  • validation
    • 署名
    • 内容
  • 攻撃してみる
    • 別のアプリのtokenを乗せる

OAuth & OpenID Connect

トラブル事例を読み解く

さらに

まとめ

  • インクリメンタルな開発はリスクがある
  • 選定できるリテラシーが必要
  • (あとなんか言いたいことあった気がする)
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment